專題|身份與访問管理安全
发布時間:
2020-12-02 09:10
現今,在云計(ji)算(suan)、大数(shu)據、物聯網、人工智能等信息技術的(de)深度應用下,身份與访問管理平臺(IAM)已經成為企業(ye)網絡安全(quan)系統的重要組成部分,通過基於角色的控製,可以帮助(zhu)企業組織管理数(shu)字身份以及用戶對組織内系統、網絡和關键信(xin)息的访(fang)問行為。
身份治理規劃总體概述(shu)
在企業数(shu)字化轉型(xing)持續加速的背景下,身份(fen)治理作為连接企業管理平臺與基礎安全防御的核心(xin)枢纽,已逐(zhu)步成為企業整體經營战略規劃中的必要(yao)組成部分。当前,大多(duo)数企業已意(yi)识到身份管理的重要性,但如何根據(ju)自身(shen)具體的業務形態特征和信息安全管理的實际要求來開展身份治理規劃設計,仍是(shi)關(guan)键課題。
風险(xian)評估(gu)工作涉及深入分析身份治理管理體系的建設需求,针對企業在信息安全防護中面臨的具體(ti)挑战與現存漏洞,系統性地評估身份治(zhi)理實施的(de)風险因素與可行性
規劃設計(ji)阶段,專業團隊深入分析企(qi)業的战略(lve)規劃與IT規劃方向,結合企(qi)業当前的業務发展阶段與管理(li)模式特點,製(zhi)定科學(xue)合理的身份治理規劃藍
平臺建設:引入(ru)身份治理建設經驗與專業實施商(shang),在明確實施路径與目標的基礎上,系統推(tui)動身份安全平(ping)臺與體系的建設工作,確保身份認證、權(quan)限管
生態融合(he)的核心在於推動数字化轉型(xing)與创新的深度融合,實現身(shen)份治理在線下線上(shang)、云端及物聯網(wang)等多個(ge)應用場景中的業務聯動,構建覆盖不同終(zhong)端和場景
新興的身份管理系統
電子身份 eID
eID 是以密碼技術為基礎、以智能安全(quan)芯片為载(zai)體、由“公安部(bu)公民網絡身份识別系(xi)統” 簽发給公民的網(wang)絡電子身份標识,它(ta)的特點是能够在不泄露身份信息的前提下(xia)在線远程识別身份。
从eID安全機製的核心(xin)層(ceng)面看,用戶在開通eID時,智(zhi)能安全芯片内部會采用非對称密钥算法生成一組(zu)公私钥對,这(zhe)組公私(si)钥對專門用於電子簽名和身份認證。其基本工作(zuo)原理為:用戶可(ke)以使用自己的eID私钥對需要发送的信(xin)息進行電子簽名后发送給(gei)其他人,接(jie)收方則可以使用用戶(hu)公開的eID公钥對收到的簽名(ming)信息進行驗簽,从而(er)確認信息確實來自该用戶且(qie)未被篡改。
用戶(hu)借助(zhu)eID在網(wang)絡環境中(zhong)向應用方進行自證身份時,應用方需要向连接"公安部(bu)公民網絡身份识別系(xi)統"的服務機構(gou)提交核實請求(qiu),通過该系統對用戶的網絡身份進行真實(shi)性和有效性(xing)的驗證,確保身(shen)份信息的準確(que)可信。
一旦用戶網(wang)絡身份通(tong)過驗證,應用方就能(neng)得到用戶在当前應用(yong)上的網絡身份應用標识。由於用戶在不同的線上應用所使用的網絡身份應用標识编碼不同,因此可(ke)以避免用(yong)戶在不同線上應用中的行為数據被匯聚、分析和(he)追蹤(zong)。
目前,我國的電(dian)子身份 eID 已发(fa)行 5000 萬张並且在在銀行、證券、保险(xian)、征信、互聯網金融、電子商務等领域廣泛應用。欧盟多個(ge)國家也已(yi)經颁发了eID來替代傳統的身份證件,使eID既具備了線下身份识(shi)別的功(gong)能,又具(ju)備了網絡远程身份识(shi)別功能。
OAuth
OAuth 是 Open Authority 的縮寫,它是一個授權框架(jia),或称授權標準,它可以使第三方應用(yong)程序(微信、QQ 等)或客(ke)戶端获得對(dui)HTTP 服務上(例如 Google、GitHub)用戶(hu)信(xin)息的有限的访問權限。
OAuth是一種開放的授權標準协議,通過將用戶身份驗證(zheng)工作委派給專門托管用戶賬戶的(de)第三方服務,同時授權客戶(hu)端應用程序访問用戶资源的方式來實現身份認(ren)證和權限管理。
OpenID协議
OpenID是由Live Journal社區创辦人Brad Fitzpatrick提出的一個去中心化網上身(shen)份認證系統,旨在解(jie)決互(hu)聯網用戶跨域登錄的核心問題。该系統的核心价值在於允許用戶使用現有賬戶(hu)登錄多個網站(zhan),而无需為每個平臺單(dan)独创建和記忆(yi)新密碼。
取而代(dai)之的是,用戶(hu)只需要预(yu)先在一個OpenID身份提(ti)供者的網站上完成注册,就可以凭借该身份凭證任意访(fang)問和享用支持(chi)OpenID协議的各類網站(zhan)上面的资源,无需在每個目(mu)標網(wang)站重复注册賬戶。
OpenID 的最大(da)特點是(shi)采用了去中心化的架構,任何網(wang)站都可(ke)以使用 OpenID 來作為用戶登(deng)錄的一種方式,任何網站也都可以作為OpenID 身(shen)份提供者。
在(zai)当代互聯網生(sheng)態中,OpenID 身份認證协議已成為全球範围内廣泛應(ying)用的統一登錄(lu)解決方案,其普及速度持續加快。根(gen)據相(xiang)關数據統計,全(quan)球已有超過(guo) 10 億個支持 OpenID 的用戶賬戶建立,同時超過 50000 個網站已整合接(jie)受 OpenID 登錄方式,涵盖社交媒(mei)體、搜索引擎、操(cao)作系統(tong)、電信運(yun)營等多個行業领(ling)域。
2020身份與访問管理趨勢
身份和(he)访問管理即服務
管理一(yi)組應用程序和文件的访問可能很棘手,且要(yao)求(qiu)很高。盡管IAM早(zao)已遷移到(dao)云中(即使Microsoft的古老Active Directory软件也跳到了Azure),但(dan)對應用程序進(jin)行精細維護的責任仍然在於管理員。
借助(zhu)IAM即服務(wu)(IAMaaS)这(zhe)一云端身份管理解決(jue)方案,許多傳統的IAM功能被逐步轉移到(dao)云中並通過自動化流程得以實(shi)現。在这種架構下,远程用戶可以更加便捷地访問其日常工作所(suo)需(xu)的各類工具和應用系統。
借助(zhu)IAMaaS身份访問管理即服務(wu)平臺,用戶可(ke)以轻松、自動化地连接安全和(he)防欺詐保護(hu)系統,从而提高應用程(cheng)序和文件在(zai)傳輸、存储、访問等環節的安全性,而(er)无需付出额外的部(bu)署和集成努力。
微服務的(de)身份和(he)访問管理
微服務(wu)架構(gou)已成為現代IT领域的(de)主流技術範式。開发團隊通(tong)過部署相互鏈接的容器化小程序模(mo)块,替代傳統的單(dan)體整體應用程序(xu),來(lai)實現以往由單個集成應用程序承擔的各項功(gong)能需求。
取而代(dai)之的是,自動化系統启動了故障組件的(de)副本,使用戶的停機時間降至(zhi)零。
从傳統的(de)身份與访問管理(IAM)框架來(lai)看,現代應用架構(gou)存在明顯的安全(quan)隐患。在微服務與分(fen)布式系(xi)統環境中,應用程序的各個組件需要通過網絡進行通信和协作,这種網(wang)絡傳輸的開(kai)放特性使得攻擊者可能窃聽、篡(cuan)改或伪造这些通(tong)信内容。
因此,IAM解決方案開(kai)始與(yu)微服務架構深度集成,以適應分布式系統中日益复雜的(de)身份管(guan)理需求。在这樣的集成方案中,微服務(wu)之間的每個通信環節都需要攜带一個唯一的(de)令牌,该令(ling)牌在被接收端收到后便會立(li)即得到驗證。
这種安全(quan)防護機製對應用程(cheng)序造成的性能影響很小,但卻能够有效防止不良行(xing)為者假冒微服務或窃聽您的應用程序通信(xin),从而(er)保護系統的
自主身份
用戶所擁有的(de)身份数據,需重复證明,也不屬(shu)於自己,这是一件怪诞但現實的事情,这不仅仅(jin)带來不便,而且是数據泄露的(de)萬恶之源。
自主主權身份是搭建(jian)在區块鏈上的数字身份,也是用戶對数字身份掌控度最高(gao)的形(xing)式,此類(lei)数字身份因為結合(he)了區块鏈的去中心化、分布式、共(gong)识機製(zhi)、哈希加密等特性,因此在自主、安全、可控層面更上一層楼。
在物(wu)理世(shi)界中,用戶可以(yi)通過(guo)多種方式來驗證其身份,而无需用戶名或密碼。他們可能會出示駕(jia)照(zhao)、護照、社會保险卡或其他身份證。
過(guo)去(qu),顯(xian)示完整賬號的信用卡收據使身(shen)份盗窃變得容易。而所谓的(de)自主身份(fen),指(zhi)的是当個人使用这些實體來驗證其身份時,没有第(di)三方(发行機構除外)維護副本,因此被盗的風险较小。
自我主權(quan)身份是一種將身份驗證權力回归(gui)用戶手中的数字身份管理模式,使用戶在網絡環境(jing)中能够以類似(shi)於線下"親自(zi)證明"的方式(shi)独立完成身份驗證(zheng)。在这一模式(shi)下,用戶可以將自己的個人识別数據直接(jie)存储在本地或個人控製的終端設備上(shang),而无需將敏感信息上傳至由企業或第三方機構運維的(de)集(ji)中化数據库系統中。
自我主權身份的問題在(zai)於,目前還没有一種普遍認同(tong)的媒介可以用來存储自己的身份並(bing)對其進行驗證。現在,許多自(zi)我主權身份的支持者認為,區块鏈是一種加密的去中心化個人信息数(shu)據库,代表了個人可以轻松地在線驗證其身(shen)份的(de)理想機製。
因此,整合區块鏈有可能在很大程度上(shang)改變(bian)IAM。根據您(nin)的居住地、您的用戶名和密碼可能(neng)會替换為(wei)政府颁发的数字身份。这已經在瑞士(shi)的(de)楚格(Zug)市发生,您的城鎮可能是下一個。
总(zong)之,可(ke)以预见的是,随着(zhe)全球主要公司和政(zheng)府努力“消滅密碼”,在線身份识別和管理(li)方式也正面(mian)臨一場巨變。
身份(fen)與访問管理產品及解決方案
01
衛士通統一身份(fen)認證系統(tong)
產品介紹:
衛士通(tong)通過身份管理與身份認證(zheng)系統提供了一套統一的、高安全性和高可靠性的統一身份認證(zheng)解決方案,將分(fen)散用戶和權限资源進(jin)行統一、集中的管控,用戶访問應用的安(an)全認證和單點登(deng)錄。用戶(hu)一次認證(zheng)登錄后就可访問所有有權访問的應用系統,避免頻繁登錄,並且能够保證用戶身份的合法性和唯一性,對於(yu)應用系統的(de)访問建立一套完整的安全防護和用戶管理機製。身份管理與身份認(ren)證的(de)核心業務場景如下:

身份管理與身份認證的核心(xin)業務場景
方案特性
满足單位内組織架構、用戶統一身份管理、同一單位不(bu)同(tong)網絡域統一身份管理與身份認證、行業上下級單位統一身份管理與(yu)身(shen)份認證;支持多種基於國密算(suan)法(fa)的身份認證模式;可根據業務應用系統安全登記設置應用(yong)系統認證方(fang)式和等級;支持(chi)統一授予用戶访問業務應(ying)用系統權限,支(zhi)持授權模板,參照模(mo)板自動授權;支持(chi)用戶(hu)操作日志、認證日志、访問(wen)日志統(tong)一管理與審計。
客戶關注的主要功能
組織管理:對單位内的組織機(ji)構進行維護,支持手(shou)動錄入在組織信息(xi)、EXCEL导入組織信息;用戶管理:支持對單位内的用戶信(xin)息(xi)進行維護,為用戶分配唯一身份標(biao)识;應用资源管理:維護應用系統基本信息,分配應(ying)用系統身份標识;人員分組管理:按照人(ren)員屬性建立人員分組,可支持(chi)屬性分組、离散用戶分組(zu);身份订阅:支持為業務應用系統订阅(yue)組織架構数據、用戶身份数據;應用授權:支持授予(yu)用戶访問業務應用系(xi)統權限,支持分組授權(quan);身份認證:支持用戶名\口(kou)令認證、證书(shu)認證、短信認證(zheng)、二維碼掃碼(ma)認證(zheng)、動態口令認證(zheng)、二次認證(zheng)、多因素認證。
給客戶带來的核心价值
衛士通統一身份認證系(xi)統面(mian)向各企事業單位,提供安全且可靠的身份管理(li)、身份認證,是企事業單位信息化建設過程中的基礎和核心(xin)業務支撐系統(tong)。其可實現企事業單位资源有序共享(xiang),業務(wu)安全(quan)协同,達到一次認證,全網通行的效果,有力地保障業務應(ying)用和数據的安全(quan)。
02
基於轻(qing)量級密碼算法的身份認證解決方案
方案介紹:

身(shen)份認證安全解決方(fang)案,采(cai)用轻量級密碼(ma)技術SM9算法、IBC-CHAP挑战(zhan)應答及OpenID等技術實現統(tong)一的安(an)全身份認證和访問控製,使(shi)用(yong)手機號碼、郵箱(xiang)賬戶作為用戶標识公钥,无需管理維護复雜的密(mi)钥基礎設施。
用(yong)戶使用掃(sao)碼認證APP(支(zhi)持(chi)Android/iOS),掃描一次二維碼可安全(quan)登錄(lu)多個應用系統。通(tong)過随機(ji)数的簽名/驗簽方式實現高強度身份(fen)認證,杜絕弱口(kou)令猜測、字典攻擊、撞库攻擊等問題。支持密钥分片、聯合簽名的密碼技術,實現(xian)无證书(shu)无介質增強認證,為用戶提供基於智能終端的統一安全認證服務。
方案特性
基於SM9算法的身份認證
掃碼APP的簽名(ming)私钥使用了SM9國密算法生成,从数據安全上保證了身份認證的安全(quan)性;
无證书无介質
通過软件模块(kuai)實(shi)現密钥及證书的安全存储和算法運算,實現在移動(dong)端場景下(xia)无需芯片、Ukey等安全硬件介質
安全便捷
无需用戶記忆多個(ge)用(yong)戶名、密碼(ma),也无(wu)需(xu)用戶進行多次登錄访問應用系統。
主要功能
單點登錄
統一身份認證,即(ji)郵箱、OA、ERP等各(ge)種業務系統仅(jin)需登錄一次即可访問所有應用系統。
強身份認證
支持國密SM2、SM9算法(fa)進行簽名驗證操作(zuo)完身份認證,用戶只需要使用掃碼認證即可進入(ru)系(xi)統,无需口令,杜絕弱口(kou)令、撞库(ku)等風险(xian)。
聯合簽名服務
基於SM2/SM9的聯合簽名,保證只有移動智能終端生成完(wan)整的数字簽名,服(fu)務端如果没有移動智能終(zhong)端配合也不能生成完整的数字簽名,驗證保證数字簽名的(de)合法性(xing)。
安全数據交互
基於雙向認證的(de)安全傳(chuan)輸通道,實現移動智能(neng)終端和服務端之間的数據加密(mi)傳輸,有效避免SSL、IPsec协議的單向認(ren)證、中間人攻擊等問題。
核心价值
支持快速構建B/S應用和APP的單點登錄,支持已建設的B/S業(ye)務系統零改動集成單(dan)點登錄功能。方案可應用於政(zheng)府、企(qi)事業(ye)單位、運營商等應(ying)用系統的統(tong)一用戶管理、統(tong)一認證、應用系統增強認證、移動(dong)端認證等場景。
03
天融信VPN產品
產品介紹:

天融信作為國内最早从事信息安全產品研发生產(chan)的專業安全廠商(shang),自1998年開始推出VPN產品,历(li)經了(le)二十余年的VPN技術积累與市場考驗。天融信VPN產(chan)品綜合了IPSEC/SSL VPN技術,采用開放性的系統(tong)架(jia)構,融合了身份(fen)認(ren)證、访問控製等手段,向客(ke)戶提供完整的安全(quan)接入解決方案。
主要功能
具有(you)完全自主知识產權的TOS(Topsec Operating System)安全操作系統,全模块化的設計,使用中間層的理念,减(jian)少系(xi)統對硬件的依赖性。還可随(sui)時擴展防(fang)病毒模块,净化VPN網絡。
具有全面的客戶管理(li)功能,IPSEC/SSL客戶采用同一套(tao)賬(zhang)號管理,16級的管理員(yuan)三權分(fen)立,能變被動(dong)防護為主動(dong)防御,實現(xian)權限分(fen)級。支持應(ying)用系統單點登錄以及主从賬號绑定,支持(chi)用(yong)戶名口令、数字證书、動態令(ling)牌、短信(xin)等多種認證組合方式,支持國密局 《IPSec VPN技術規範》和《SSL VPN技術規範》以(yi)及SM2/SM3/SM4國(guo)密(mi)算法。
還(hai)有豐富全面的型號(hao)供選擇,全面覆盖了小微分支、分公司到企業总部的安全傳輸場景。客戶可以根據自身的情况來選擇(ze)產(chan)品型號,最大限(xian)度的降低接(jie)入成本。而且(qie)资質齊全,產(chan)品合規、安全、高效(xiao)、易(yi)於管理。
04
航空工業商網零信(xin)任安全管理平臺(tai)
方案介紹:

航空工業商網零信任安全管理平臺結合業務場(chang)景及安全防護現状,格爾软件通過(guo)零信任架構(gou)+合規的密碼技術+傳統安全防護融合應用的措施(shi),解決工業有(you)線和无線(xian)網絡、工業應用和移動APP的数據访問的安全性問題,重構企業信息(xi)安全边界,从根源(yuan)上解決数據访問的安全性問題,弥补傳統安全在(zai)主動防御措施方面(mian)的缺失,有效解決了该平臺建設的最大困惑。
方案特性
先進、合規、合(he)理(li),全面,實現智能(neng)化(hua)、科學化、可持續、针對性的安全防護
方案功能
遵循零信任(ren)“以密碼為(wei)基石、以身份為中心、以權限為边界(jie)、持續信任(ren)評(ping)估、動態访問控製”的理念,對業務(wu)平臺访問主體進行身份化、規範(fan)化(hua)管理,采用基於(yu)密碼技術(shu)的数字證书作為可信標识,聯動統一的授權管理服務和安全審計服務(wu),對中航辦公業務系(xi)統的網絡接入控製、應用访問控製、應用服(fu)務調用、数據获取服務等不(bu)同場景提供動(dong)態、持續的強身份認證與(yu)權限(xian)控製,行為分析及責任認定,實現全網(wang)全域對象可信、可控、可管、可追溯,
方案价值
航(hang)空工業商(shang)網零信任管理平臺是集團公司乃至军工行業内首個采用新型“零信任”技術部署應用來統一支撐全集團全級次單位日常辦(ban)公的平臺(tai),通過平臺建設、應用及(ji)改造升級(ji),作為行業樣本工(gong)程,向行業内其他單位充分展示中(zhong)航工業集團在信息化技術领域(yu)的创新應用能力,以及在行業(ye)内信息安全保障的(de)领先地位,對(dui)带動行業其他(ta)集團單位響應落實國家“数字化轉(zhuan)型”战略,起(qi)到先驅(qu)示範作用。同時,格爾软(ruan)件(jian)是國内首批零信任技術架構的實践者,基於20多年傳統信任技術的深(shen)厚(hou)积累以及適應時代的不断技術创新和實践,確保平臺成功(gong)建設和應用,展現了(le)格爾參與各行各業数字化轉型中的(de)信任保障建設的能力。
05
安御道合(he)智能身份识別平臺
方案介紹:

方案特性
全生物特(te)征(zheng)支持:應用(yong)和各生物特征算法解耦,實(shi)現生物特征算法插拔式的對接。
全渠道服務:為客戶全渠道提供統一的生物特征和傳統安全(quan)認證服務能力(li)。
隐私数據的安(an)全保護(hu):基於國產密碼技術,全(quan)面保護客戶身(shen)份、生物特征等隐(yin)私数據安(an)全。
高可用保障:采用集群部署,支持縱向和橫(heng)向擴展,可以(yi)快速適應業務增长(zhang)。
智能化運維:支持服務群組動態在線調(diao)整(zheng)、服務實(shi)時监控與告(gao)警、异常服務(wu)自動(dong)隔离、多渠道监(jian)控等功能(neng)。
客戶關注的主要功能
接入管理:接(jie)收相關應(ying)用或渠道的請求,具有流(liu)量控製、负载、多协議支持、認證授(shou)權能力,提供實(shi)時、安全的交易服務。
認證服務管理:處理認證業務,集成和(he)整合各種生(sheng)物特征認證方式及傳統的認證方式,處理各種認(ren)證(zheng)交易的差异性,實現各(ge)種業務場景的定製化。
基礎算法管理:提(ti)供基礎的認證算法管理(li),支持多種算法及同(tong)一算法的(de)多種廠商共存。
数據存储管理:存储平臺所需的(de)各種数據(ju),包括(kuo)客戶信息、特征(zheng)信息、流水信(xin)息(xi)、管理信(xin)息(xi)等,對敏感信(xin)息,采用(yong)國密算法加密(mi)保護。
监控運維管理:管理及配(pei)置平臺(tai)所需的相關信息,监控平臺的運行情(qing)况,支持對平臺(tai)進行集中維護。
給客戶带來的核心价值
適(shi)應科技(ji)发展,提升業務创新能力,強化業務黏性,提高政策监(jian)管符合度;建設統(tong)一身份(fen)認證服務平臺,提供多模態(tai)認證(zheng)業務集中化服務;以密碼技術為(wei)核心(xin),便捷(jie)、安全,極大降低了外部客戶認證(zheng)風险;構建統一認(ren)證服務能力,打破認證(zheng)能力分(fen)散、独立引起的煙囱效(xiao)應;集中化(hua)建設與管理,提升企業安全認證能力(li)與(yu)綜合安全管理水平。